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1. PODSTAWOWE PRAWA PODMIOTÓW DANYCH W KONSTYTUCJI RP 
I W USTAWIE O OCHRONIE DANYCH OSOBOWYCH 


W art. 51 Konstytucji Rzeczypospolitej Polskiej z dnia 2 kwietnia 
1997 r.' zostało sformułowane prawo do ochrony danych osobowych, 
na które składają się podstawowe prawa podmiotów danych osobo- 
wych: wolność jednostki od ujawnienia informacji dotyczących jej 
osoby (art. 51 ust. 1), prawo dostępu każdego mieszkańca Polski do 
dotyczących go dokumentów urzędowych i zbiorów danych (art. 51 
ust. 3), prawo żądania sprostowania oraz usunięcia informacji niepraw- 
dziwych, niepełnych lub zebranych w sposób sprzeczny z ustawą (art. 
51 ust. 4}. 

Gwarancje konstytucyjne zostały powtórzone i rozwinięte w ustawie 
z dnia 29 sierpnia 1997 r. o ochronie danych osobowych, a zwłasz- 


! Dz.U. nr 78, poz. 483 ze zm. 

2 Por. art. 51 Konstytucji Rzeczypospolitej Polskiej z dnia 2 kwietnia 1997 r., Dz.U. 
nr 78, poz. 483 ze zm. Przepisy dotyczące prawa do ochrony danych osobowych stanowią 
na gruncie polskiego konstytucjonalizmu istotne novum. Na temat ochrony danych osobo- 
wych w Konstytucji RP pisał m.in. K. Wygoda, Ochrona danych osobowych i prawo do 
informacji o charakterze osobowym, w: Prawa i wolności obywatelskie w Konstytucji RP, 
red. B. Banaszak, A. Preisner, Warszawa 2002, s. 403-407. 
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cza w jej rozdziale czwartym”. Porównując szczegółowe uprawnienia 
jednostki dotyczące danych osobowych zawarte w art. 51 Konstytucji 
RP z postanowieniami rozdziału 4 ustawy o ochronie danych osobo- 
wych, należy stwierdzić, iż uprawnienia pokrywają się, chociaż zostały 
one w różny sposób sformułowane. Ustawodawca wyróżnił bowiem 
prawo do kontroli przetwarzania danych przysługujące osobie, której 
dane dotyczą (art. 32 ustawy), prawo do informacji o przysługujących 
prawach oraz informacji na temat danych osobowych (art. 33), a także 
prawo do uzupełnienia, uaktualnienia, sprostowania danych, czasowe- 
go lub stałego wstrzymania przetwarzania kwestionowanych danych 
lub ich usunięcia ze zbioru (art. 35 ustawy). 

Na podstawie przepisów ustawy o ochronie danych osobowych 
każda osoba, której dane są przetwarzane w zbiorze danych osobowych, 
ma prawo nie częściej niż raz na 6 miesięcy zwrócić się do admini- 
stratora danych o wyczerpującą informację na temat dotyczących jej 
danych. Ustawodawca w sposób przykładowy, ale bardzo szczegółowy, 
zaprezentował działania, które może podjąć jednostka w celu realizacji 
przysługującego jej prawa”. Z prawem jednostki wiąże się obowiązek 


3 Ustawa z dnia 29 sierpnia 1997 r. o ochronie danych osobowych, tekst jedn. Dz.U. 
z 2002 r., nr 101, poz. 926 ze zm. Polska ustawa o ochronie danych osobowych jest realizacją 
konstytucyjnego nakazu sformułowanego w art. 51 ust. 5 określenia zasad i trybu gromadze- 
nia oraz udostępniania informacji, a także implementacją Dyrektywy Parlamentu Europej- 
skiego i Rady z dnia 24 października 1995 r. w sprawie ochrony osób fizycznych w zakresie 
przetwarzania danych osobowych oraz swobodnego przepływu tych danych (95/46/WE). 
Celem tej dyrektywy jest zapewnienie jednolitego minimalnego poziomu ochrony prywat- 
ności osób fizycznych w zakresie przetwarzania danych osobowych oraz zapewnienie 
swobodnego przepływu danych między krajami członkowskimi Unii Europejskiej. Na temat 
dyrektywy pisała m.in. U. Krzemińska, Ochrona danych osobowych w świetle Dyrektywy 
nr 95/46/WE, „Prawo i Podatki Unii Europejskiej” 2008, nr. 3, s. 2-7. 

* Ustawodawca prawo do kontroli przetwarzania danych odniósł w art. 32 ust. 1 do 
danych zawartych w zbiorach danych. Niemniej jednak w komentarzach do ustawy o ochro- 
nie danych osobowych można spotkać stanowisko, iż „zakresem zastosowania komento- 
wanego przepisu objęte są wszystkie przypadki przetwarzania danych osobowych, także 
odbywające się poza zbiorem danych”. Zob. P. Barta, P. Litwiński, Ustawa o ochronie 
danych osobowych. Komentarz, Warszawa 2009, s. 336-337. Za poparciem takiego stano- 
wiska przemawia wykładnia systemowa. W art. 1 ust. 1 ustawodawca postanowił bowiem, 
iż każdy ma prawo do ochrony dotyczących go danych osobowych, niezależnie od formy 
przetwarzania, natomiast z art. 24 i 25 ustawy wynika, iż obowiązek informacyjny ciąży na 
administratorze danych niezależnie od postaci ich przetwarzania. Na temat dwóch stanowisk 
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administratora danych do udzielenia informacji, który został określony 
w art. 33 ustawy”. Z przepisu wynika, że administrator powinien udzie- 
lić żądanych informacji w terminie 30 dni. Informacja powinna być 
udzielona na piśmie, w zrozumiałej formie, na wniosek osoby, której 
dane dotyczą, informacji udziela się na piśmie. Warto odnotować, iż 
z prawem do informacji i kontroli przetwarzanych danych wiąże się 
odpowiedzialność karna za niedopełnienie obowiązku poinformowa- 
nia osoby, której dane dotyczą, wynikająca z art. 54 ustawy. Osobie, 
której dane są przetwarzane przez administratora danych osobowych, 
przysługuje prawo wniesienia sprzeciwu na podstawie przesłanek 
dopuszczalności przetwarzania danych osobowych, jakimi są: niezbęd- 
ność przetwarzania danych do wykonywania określonych prawem 
zadań realizowanych dla dobra publicznego” i niezbędność przetwarza- 
nia danych dla wypełnienia prawnie usprawiedliwionego celu admini- 
stratora albo odbiorcy danych”. Można go wnieść w przypadku, gdy 
administrator zamierza przetwarzać dane w celach marketingowych lub 
przekazać je innemu administratorowi danych. W przypadku wniesie- 
nia sprzeciwu, na podstawie art. 32 ust. 3 ustawy, administrator jest 
zobowiązany do zaprzestania wykorzystywania danych osobowych, 
może jednak pozostawić w zbiorze imię, nazwisko, nr PESEL albo adres 
osoby, która wniosła sprzeciw, wyłącznie w celu uniknięcia ponowne- 
go wykorzystania danych osoby w celach objętych sprzeciwem. 

Na podstawie art. 35 ustawy osobie, której dane dotyczą, przysłu- 
guje prawo zwrócenia się do administratora danych o uzupełnienie, 
uaktualnienie, sprostowanie danych, czasowe lub stałe wstrzymanie 
ich przetwarzania lub ich usunięcie. Osoba taka musi jednak wykazać, 
że dane, które jej dotyczą, są niekompletne, nieaktualne, nieprawdzi- 
we, zostały zebrane z naruszeniem ustawy lub są już zbędne. Z upraw- 
nieniem osoby, której dane dotyczą, wiąże się obowiązek uwzględnie- 
nia żądania bez zbędnej zwłoki. Nie dotyczy to danych, których tryb 


w literaturze przedmiotu dotyczących zakresu przedmiotowego stosowania ustawy o ochro- 
nie danych osobowych pisał m.in. A. Drozd, Zakres zakazu przetwarzania danych osobo- 
wych, „Państwo i Prawo” 2003, nr 2, s. 43. 

5 Por. P. Barta, P. Litwiński, Ustawa, s. 337. 

é Art. 23 ust. 1 pkt 4 ustawy o ochronie danych osobowych. 

7 Art. 23 ust. 1 pkt 5 tamże. 
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uzupełniania, uaktualniania lub sprostowania określają odrębne ustawy, 
przez administratora danych. W przypadku, gdy administrator danych 
nie uwzględnił żądania osoby, której dane dotyczą, może ona wystąpić 
do Generalnego Inspektora Ochrony Danych Osobowych z wnioskiem 
o nakazanie dopełnienia tego obowiązku. Z art. 35 ust. 3* wynika, że 
administrator ma również obowiązek poinformowania bez zbędnej 
zwłoki innych administratorów, którym udostępnił zbiór danych, 
o dokonanym uaktualnieniu lub sprostowaniu danych. 


2. PRAWA PODMIOTÓW DANYCH W INSTRUKCJI „OCHRONA DANYCH 
OSOBOWYCH W DZIAŁALNOŚCI KOŚCIOŁA KATOLICKIEGO W POLSCE” 


W art. 8 ust. 2 lit. d) Dyrektywy 95/46/WE Parlamentu Europej- 
skiego i Rady” znalazło się zobowiązanie państw członkowskich do 
zapewnienia odpowiednich gwarancji względem danych szczególnie 
chronionych przetwarzanych na podstawie przesłanki sformułowanej 
w art. 27 ust. 2 pkt 4. Ponadto, na podstawie art. 27 Dyrektywy 95/46/ 
WE, została wyrażona idea tworzenia kodeksów dobrych praktyk. 
Realizując te postanowienia, Generalny Inspektor Ochrony Danych 
Osobowych oraz Sekretariat Konferencji Episkopatu Polski opraco- 
wali Instrukcję Ochrona danych osobowych w działalności Kościoła 
Katolickiego w Polsce". Została ona podpisana przez Michała Serzyc- 
kiego Głównego Inspektora Ochrony Danych Osobowych i bpa Stani- 
sława Budzika Sekretarza Generalnego Konferencji Episkopatu Polski 
dnia 23 września 2009 r. Zawiera w części I — zgodnie z jej tytułem 
— ogólne informacje dotyczące danych osobowych, na które składa się 
określenie podstawy prawnej oraz wyjaśnienie podstawowych pojęć, 


* Szerzej na temat prawa osoby, której dane dotyczą i związanego z nim obowiąz- 
ku administratora danych m.in. w: P. Barta, P. Litwiński, Ustawa, s. 355-358; A. Drozd, 
Ustawa, s. 245-247. 

°’ Dyrektywa w sprawie ochrony osób fizycznych w zakresie przetwarzania danych 
osobowych i swobodnego przepływu tych danych, Dz.Urz. WE L281 z 23.11.1995 r. ze zm. 

10 Instrukcja została zamieszczona na stronie internetowej www.episkopat.pl oraz www. 
giodo.gov.pl, a następnie opublikowana w „Aktach Konferencji Episkopatu Polski” 2 (16) 
2009, s. 53-59. 


OGRANICZENIA PRAW PODMIOTÓW ZE WZGLĘDU NA PRZETWARZANIE DANYCH 147 


takich jak: dane osobowe, zbiory danych, przetwarzanie danych, 
obowiązek rejestracji zbiorów oraz kościelne osoby prawne. Część II 
instrukcji przybliża zasady należytego zabezpieczania danych osobo- 
wych przetwarzanych w sposób tradycyjny i w systemach informa- 
tycznych oraz wskazuje na obowiązki administratora danych wynika- 
jące z przepisów prawa polskiego i Kodeksu Prawa Kanonicznego. 
Do najważniejszych obowiązków wynikających z ustawy o ochronie 
danych osobowych zaliczono zabezpieczenie danych przez zastosowa- 
nie odpowiednich środków technicznych i organizacyjnych zapewnia- 
jących ochronę przetwarzanych danych osobowych, na które składa się 
zabezpieczenie obszaru przetwarzania danych osobowych, zabezpie- 
czenie dokumentów oraz zabezpieczenie systemów informatycznych 
służących do przetwarzania tych danych. Obowiązki administrato- 
ra danych wynikające z prawa kanonicznego zostały zawarte w kan. 
486-491 Kodeksu Prawa Kanonicznego określających zasady archi- 
wizacji dokumentów, dlatego też w części II pkt. 6 instrukcji zostały 
przywołane te przepisy. W tej części dokumentu zostały także zawarte 
podstawowe informacje dotyczące bezpiecznego korzystania z Interne- 
tu oraz zalecenie opracowania instrukcji na użytek własny podmiotu 
zawierającej prawa, reguły i praktyczne wyjaśnienia dotyczące sposo- 
bu zarządzania, ochrony i wymiany informacji w systemie tradycyjnym 
oraz informatycznym. „Lista pytań i odpowiedzi związanych z działal- 
nością Kościoła Katolickiego w Polsce kierowanych do Generalnego 
Inspektora Danych Osobowych” stanowi istotny dodatek do instruk- 
cji, mimo iż autorzy dokumentu zawarli w nim pytania opublikowane 
wcześniej na stronie internetowej GIODO". 

Instrukcja dotycząca ochrony danych osobowych w działalności 
Kościoła katolickiego w Polsce nie zawiera gwarancji bezpośrednio 
odnoszących się do praw podmiotów danych osobowych, z wyjątkiem 
niektórych pytań zawartych w ostatniej części dokumentu. Ze względu 
na konstytucyjną rangę prawa do ochrony danych osobowych, trakto- 


! Na stronie internetowej Generalnego Inspektora Ochrony Danych Osobowych (www. 
giodo.gov.pl) znajdują się m.in. podstawowe informacje w postaci pytań i odpowiedzi 
związane ze stosowaniem przepisów dotyczących ochrony danych osobowych w różnych 
sferach życia. 
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wanego jako jedno z praw podmiotowych przysługujących każdemu, 
należy ocenić ten fakt negatywnie. Obowiązki administratora danych 
mają bowiem znaczenie drugorzędne w stosunku do przysługują- 
cych podmiotom danych praw związanych z przetwarzaniem danych 
ich dotyczących, a zwłaszcza danych szczególnie chronionych, do 
których ustawodawca słusznie zaliczył dane dotyczące wyznawanej 
religii oraz przynależności do kościołów i innych związków wyzna- 
niowych. Niemniej jednak, przez przypomnienie podstawowych zasad 
przetwarzania danych osobowych oraz sformułowanie na podstawie 
przepisów prawa polskiego i kanonicznego obowiązków administrato- 
rów danych osobowych (jakimi są kościelne osoby prawne, o których 
mowa w ustawie z dnia 17 maja 1989 r. o stosunku państwa do Kościoła 
Katolickiego w Rzeczypospolitej Polskiej! oraz działające w ich ramach 
kościelne wydawnictwa, zakłady wytwórcze, usługowe i handlowe, 
zakłady charytatywno-opiekuńcze, szkoły i inne placówki oświatowo- 
wychowawcze, nieposiadające osobowości prawnej) odnosi się pośred- 
nio do praw podmiotów danych. Należy przy tym zwrócić uwagę na 
dualizm w podejściu do danych osobowych przetwarzanych przez 
kościelne osoby prawne. Z jednej strony przypomniano w instrukcji, 
iż ustawa o ochronie danych osobowych „znajduje zastosowanie 
w pełni (podkreślenie P.S.) w przypadku przetwarzania danych osób 
nienależących do Kościoła i nieutrzymujących z nim stałych kontak- 
tów (tzn. muszą być wykonane przez administratora danych wszelkie 
obowiązki wynikające z przepisów o ochronie danych osobowych)". 
Z drugiej natomiast strony wskazano w instrukcji, iż kościelne osoby 
prawne oraz działające w ich ramach różne instytucje „są zobligowa- 
ne do dołożenia szczególnej staranności (podkreślenie P.S.) 
w procesie przetwarzania danych osobowych pozyskiwanych w ramach 
swojej działalności '*. Pomijając kwestię niezbyt szczęśliwego sformu- 
łowania ,,w pełni”, którym posłużono się w instrukcji, zróżnicowanie 
zakresu zastosowania przepisów ustawy o ochronie danych osobowych 


2 Dz.U. nr 29, poz. 154 ze zm. 

13 Pkt 1.6 Instrukcji Ochrona danych osobowych w działalności Kościoła Katolickiego 
w Polsce. 

14 Tamże. 
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w odniesieniu do danych szczególnie chronionych przetwarzanych przez 
Kościół katolicki wynika przede wszystkim z treści art. 27 ustawy. Na 
jego mocy obowiązują różne zasady przetwarzania danych osobowych 
osób należących i nienależących do Kościoła. Podstawowym kryterium 
wyróżniającym, wynikającym z ustawy jest zatem przynależność do 
Kościoła katolickiego. 


3. PRZETWARZANIE DANYCH ZWYKŁYCH I SZCZEGÓLNIE CHRONIONYCH 
A PRAWA PODMIOTÓW DANYCH 


Kluczowe znaczenie dla określenia sytuacji prawnej podmiotów 
danych w zakresie przetwarzania danych osobowych dotyczących 
przekonań religijnych i przynależności wyznaniowej — poza przywo- 
łanymi powyżej prawami podmiotów danych — posiadają dwa ustawo- 
we przepisy określające zasady przetwarzania danych osobowych oraz 
ustanawiające przesłanki przetwarzania danych osobowych. W art. 23 
ustawodawca wskazał przesłanki (podstawy), które warunkują przetwa- 
rzanie danych określanych w doktrynie jako zwykłe, natomiast w art. 
27 sformułował zakaz przetwarzania danych szczególnie chronio- 
nych (wrażliwych, sensytywnych), określając jednocześnie przesłanki 
uchylające ten zakaz'*. Ogólne przesłanki przetwarzania tzw. zwykłych 
danych osobowych tworzą: zgoda osoby, której dane dotyczą!5, obowią- 


15 Trudno zgodzić się z poglądem wyrażonym przez A. Drozda, iż „Artykuł 23 nie tylko 
ustanawia przesłanki uchylające zakaz przetwarzania danych osobowych, lecz także jest 
podstawą (a contrario) do odtworzenia normy wyznaczającej zakaz przetwarzania danych 
osobowych w zbiorach ewidencyjnych i zbiorach danych, a także w razie tworzenia tych 
zbiorów”. W przeciwieństwie bowiem do art. 27, w art. 23 nie ma wprost sformułowane- 
go zakazu przetwarzania danych osobowych. Podzielić należy stanowisko wyrażone przez 
P. Bartę i P. Litwińskiego, iż w przepisie tym zostały określone ogólne przesłanki przetwa- 
rzania danych osobowych ujęte od strony pozytywnej, a nie jak w art. 27 od strony negatyw- 
nej. Por. A. Drozd, Ustawa, s. 117 1 P. Barta, P. Litwiński, Ustawa, s. 194-195. Wyjątki od 
zasady zawarte w art. 23 ustawy zostały określone w następujących przepisach: art. 2 ust. 3, 
art. 3a ust. 1 pkt 1, art. 3a ust. 1 pkt 2, art. 3a ust 2 oraz art. 4. 

16 Zgodna na przetwarzanie danych osobowych została zdefiniowana w art. 7 pkt 5 
ustawy o ochronie danych osobowych jako „oświadczenie woli, którego treścią jest zgoda na 
przetwarzanie danych osobowych tego, kto składa oświadczenie”. W literaturze przedmiotu 
zwraca się uwagę, iż definicja ta zawiera błąd logiczny idem per idem. Por. R. Szałowski, 
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zek lub uprawnienie wynikające z przepisu prawa, konieczność realiza- 
cji umowy bądź przygotowanie do jej zawarcia, wykonanie określonych 
prawem zadań wykonywanych dla dobra publicznego oraz wypełnia- 
nie prawnie usprawiedliwionych celów przez administratorów danych 
albo odbiorców danych, przy czym przetwarzanie nie narusza wolności 
i praw osoby, której dane dotyczą”. 

Do danych szczególnie chronionych (art. 27 ustawy) ustawodaw- 
ca zaliczył po pierwsze: dane ujawniające pochodzenie rasowe lub 
etniczne, poglądy polityczne, przekonania religijne (podkreślenie 
P.S.) lub filozoficzne, przynależność wyznaniową (podkreślenie P.S.), 
partyjną lub związkową oraz dane o stanie zdrowia, kodzie genetycz- 
nym, nałogach lub życiu seksualnym'*. W wyniku nowelizacji ustawy 
w 2001 r. do drugiej grupy danych zostały zaliczone informacje dotyczą- 
ce skazań, orzeczeń o ukaraniu i mandatów karnych oraz innych orzeczeń 
wydanych w postępowaniu sądowym i administracyjnym”. Zalicze- 
nie przez polskiego ustawodawcę danych o przekonaniach religijnych 
i przynależności wyznaniowej do danych szczególnie chronionych ma 
istotne znaczenie nie tylko z punktu widzenia poszanowania danych 
osobowych i szeroko rozumianego prawa do prywatności, ale także 
wolności sumienia i religii”. Na podstawie art. 53 ust. 7 Konstytucji 


Ochrona danych osobowych. Komentarz do ustawy z dnia 29 sierpnia 1997 r., Zielona Góra 
2000, s. 36. Szerzej na temat zgody pisał m.in. T. Szewc, Zgoda na przetwarzanie danych 
osobowych, „Państwo i Prawo” 2008, nr 2, s. 87-96. 

1 Szerzej na ten temat m.in. P. Fajgielski, Kontrola przetwarzania i ochrony danych 
osobowych. Studium teoretyczno-prawne, Lublin 2008, s. 37-40. 

!8 E, Kulesza słusznie zwróciła uwagę, iż zaliczenie przez polskiego ustawodawcę 
do danych szczególnie chronionych informacji o nałogach i kodzie genetycznym nie jest 
zgodne z Dyrektywą 95/46/WE. Por. E. Kulesza, Ochrona danych o stanie zdrowia w świetle 
ustawodawstwa europejskiego i polskiej ustawy o ochronie danych osobowych, „Prawo 
i Medycyna” 2000, nr 5, s. 106. 

» W odniesieniu do danych szczególnie chronionych zaliczonych przez ustawodawcę do 
drugiej kategorii powstają wątpliwości dotyczące przetwarzania danych dotyczących orzeczeń 
o karach dyscyplinarnych pracowników. Problem polega m.in. na kwalifikacji odpowie- 
dzialności dyscyplinarnej, która posiada charakter „międzygałęziowy”. Por. T. Kuczyński, 
O odpowiedzialności dyscyplinarnej pracowników, „Państwo i Prawo” 2003, nr 9, s. 62-63. 

20 Na temat ochrony danych osobowych jako elementu prawa do prywatności: 
P. Sobczyk, Ochrona danych osobowych jako element prawa do prywatności, „Zeszyty 
Prawnicze UKSW” 2009, nr 9.1, s. 299-318. 
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Rzeczypospolitej Polskiej władze publiczne nie mogą zobowiązywać do 
ujawniania światopoglądu, przekonań religijnych lub wyznania. W ten 
sposób polski ustrojodawca sformułował tzw. prawo do milczenia, 
którego istotą jest zakaz żądania przez organy władzy publicznej oraz 
instytucje i osoby działające w ramach zadań zleconych przez władzę 
publiczną składania oświadczeń o posiadanych poglądach, w tym dekla- 
racji, czy dana osoba jest wierząca i jaką religię wyznaje”. 

Zakaz sformułowany w art. 27 ust. 1 nie ma charakteru bezwzględne- 
go, gdyż może być uchylony w wyniku spełnienia przez administratora 
danych osobowych jednej z przesłanek wymienionych w art. 27 ust. 2 
ustawy”. Dane szczególnie chronione dotyczące przekonań religijnych 
i przynależności wyznaniowej mogą być przetwarzane na podstawie 
przesłanek sformułowanych w art. 27 ust. 27. Ze względu na temat 
rozważań, istotne znaczenie posiada czwarta przesłanka, z której wynika, 
iż dopuszczalne jest przetwarzanie danych ujawniających przekona- 
nia religijne oraz przynależność wyznaniową, jeżeli „jest to niezbęd- 
ne do wykonywania statutowych zadań kościołów i innych związków 
wyznaniowych? [...] pod warunkiem, że przetwarzanie danych dotyczy 


2! Na temat wolności religii w aspekcie negatywnym, która polega na wolności od przymu- 
su w uzewnętrznianiu lub nieuzewnętrznianiu swych przekonań religijnych, w tym zmusza- 
nia kogokolwiek i przez kogokolwiek do uczestniczenia i do nieuczestniczenia w praktykach 
religijnych (art. 53 ust. 6 Konstytucji) oraz zobowiązywania przez organy władzy publicznej 
do ujawniania swojego światopoglądu, przekonań religijnych lub wyznania (art. 53 ust. 7 
Konstytucji) pisał m.in. J. Krukowski, Polskie prawo wyznaniowe, Warszawa 2008, s. 67. 

22 R. Szałowski przesłanki dopuszczalności przetwarzania danych osobowych szczegól- 
nie chronionych określa jako mające charakter podmiotowy, przedmiotowy bądź sytuacyjno- 
-funkcjonalny, z różnym udziałem tych kryteriów. Jednocześnie dopuszczalność przetwarza- 
nia danych szczególnie chronionych na podstawie art. 27 ust. 2 pkt 4 uważa on za przesłankę 
o charakterze podmiotowo-funkcjonalnym, ze względu na podmiot, jakim są m.in. kościoły 
i inne związki wyznaniowe oraz możliwość przetwarzania ze względu na wykonywanie 
zadań statutowych. Por. R. Szałowski, Ochrona danych osobowych. Komentarz do ustawy 
z dnia 29 sierpnia 1997 r., Zielona Góra 2000, s. 103, 105-106. 

3 Mowa o przesłance pierwszej (osoba, której dane dotyczą wyrazi na to zgodę), drugiej 
(przepis szczególny innej ustawy zezwala na przetwarzanie takich danych bez zgody osoby, 
której dane dotyczą) i czwartej (przetwarzanie danych jest niezbędne do wykonywania statu- 
towych zadań kościołów i innych związków wyznaniowych). 

24 Obok kościołów i innych związków wyznaniowych ustawodawca adresatem przesłan- 
ki uczynił także stowarzyszenia, fundacje i inne organizacje niezarobkowe lub instytucje 
o celach politycznych, naukowych, religijnych, filozoficznych lub związkowych. Organiza- 
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wyłącznie członków tych organizacji lub instytucji albo osób utrzymu- 
jących z nimi stałe kontakty w związku z ich działalnością i zapew- 
nione są pełne gwarancje ochrony przetwarzanych danych”. Z art. 27 
ustawy wynika zatem, iż „kościoły i inne związki wyznaniowe nie muszą 
uzyskiwać szczególnej zgody na zbieranie danych swoich członków, 
ponieważ sam fakt przynależności przesądza o prawie do przetwarza- 
nia takich danych. Oznacza to jednocześnie, że kościoły i inne związki 
wyznaniowe nie mogą bez odrębnej zgody, przetwarzać danych osób, 
nie będących ich członkami, osób nie należących do żadnego kościo- 
ła lub związku wyznaniowego, bądź deklarujących inne przekonania 
religijne lub przynależność wyznaniową”. W komentarzach do ustawy 
zwraca się uwagę, iż na przytoczoną przesłankę przetwarzania danych 
osobowych kościoły i inne związki wyznaniowe mogą powoływać się 
w przypadku, gdy prowadzą działalność o charakterze niezarobkowym, 
niezależnie od tego, czy ich uboczne działanie ma charakter zarobkowy”’. 
Zakaz przetwarzania danych osobowych przez kościoły i inne związki 
wyznaniowe jest także uchylony w przypadku przetwarzania danych 
osób, które utrzymują z nimi stałe kontakty w związku z ich działalno- 
ścią. Do takich osób zalicza się osoby, które są zatrudnione przez kościo- 
ły i inne związki wyznaniowe oraz ich jednostki organizacyjne, niezależ- 
nie od formy zatrudnienia. Przyjmuje się, iż wyłączenie zakazu obejmuje 
również osoby pracujące jako wolontariusze”. 


4. REJESTRACJA ZBIORÓW DANYCH A PRAWA PODMIOTÓW DANYCH 


Polski ustawodawca w art. 40 ustawy o ochronie danych osobo- 
wych nałożył na administratorów danych obowiązek polegający na 


cje tego typu w komentarzach do ustawy o ochronie danych osobowych są określane jako 
„organizacje programowe”. Por. T. Kuczyński, Ochrona, s. 127. 

25 Art. 27 ust. 2 pkt 4 ustawy o ochronie danych osobowych. 

°° E. Kulesza, Ochrona danych osobowych a wolność sumienia i wyznania w prawo- 
dawstwie polskim, w: Ochrona danych osobowych i prawo do prywatności w Kościele, red. 
P. Majer, Kraków 2002, s. 15. 

27 Por. A. Drozd, Ustawa, s. 178. 

*8 Por. tamże. 
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zgłaszaniu zbiorów danych do rejestracji Generalnemu Inspektoro- 
wi”. Kluczowe znaczenie, obok samego obowiązku rejestracji, która 
ma służyć wstępnej kontroli zgodności przetwarzania danych osobo- 
wych z prawem, posiadają wyłączenia określone w art. 43 ustawy”. 
Na podstawie przywołanego przepisu ustawodawca uchylił obowiązek 
rejestracji zbiorów danych, kierując się kryterium podmiotowym, tzn. 
dotyczącym wskazanych kategorii administratorów, i kryterium przed- 
miotowym, wskazując określone sytuacje przetwarzania, kiedy admini- 
strator danych jest zwolniony z obowiązku rejestracji. Należy zwrócić 
uwagę na fakt, iż wśród zbiorów danych, które zostały zwolnione 
z obowiązku rejestracji, znajdują się dwie grupy. Pierwszą stanowią 
zbiory danych niepodlegające rejestracji, co do których Generalny 
Inspektor zachowuje uprawnienia kontrolne i nadzorcze, drugą grupę 
stanowią zbiory danych niepodlegające rejestracji, w odniesieniu do 
których Generalny Inspektor nie ma uprawnień kontrolnych i nadzor- 
czych*!. Wśród zbiorów drugiej grupy (zdecydowanie mniej licznej) na 
podstawie art. 43 ust. 1 pkt 3 znajdują się te, które dotyczą osób należą- 


2 „Do ustawy wprowadzono metodę rejestracji opartą na domniemaniu, iż o ile ustawa 
nie stanowi inaczej, zbiór podlega obowiązkowi rejestracji. Przedmiotem rejestracji jest sam 
zbiór, nie dane osobowe (treść zbioru) czy fakt przetwarzania danych w oparciu o jeden 
bądź kilka zbiorów. Co ciekawe, takie podejście do problemu rejestracji pozwala na objęcie 
kontrolą znacznie większej ilości zbiorów (chociażby zbiór był ten sam, może przecież mieć 
różne cele przetwarzania, a tym samym zacieśniania kontroli nad administratorami danych 
w zakresie realizacji obowiązków ustawowych, nałożonych ustawą o ochronie danych 
osobowych”. M. Polok, Bezpieczeństwo danych osobowych, Warszawa 2008, s. 276. 

30 P, Fajgielski słusznie zwraca uwagę, iż rejestracja zbiorów danych osobowych stanowi 
środek umożliwiający GIODO sprawowanie kontroli nad zgodnością przetwarzania danych 
osobowych z przepisami prawa. Por. P. Fajgielski, Kontrola, s. 245. Zdaniem doktryny 
kontrola dokonywana na tym etapie może mieć charakter kontroli uprzedniej (w przypadku 
rejestracji zbiorów zawierających dane szczególnie chronione, gdyż warunkiem koniecznym 
dopuszczenia do przetwarzania danych jest zarejestrowanie zbioru) oraz częściej kontroli 
faktycznej (w przypadku zbiorów zawierających dane zwykłe, administrator może przystą- 
pić do ich przetwarzania po zgłoszeniu zbioru, jeszcze przed jego rejestracją). 

3! Zgodnie z art. 43 ust. 2 ustawy o ochronie danych osobowych: „W odniesieniu do 
zbiorów, o których mowa w ust. 1 pkt 1 i 3, oraz zbiorów, o których mowa w ust. 1 pkt la, 
przetwarzanych przez Agencję Bezpieczeństwa Wewnętrznego, Agencję Wywiadu, Służbę 
Kontrwywiadu Wojskowego, Służbę Wywiadu Wojskowego oraz Centralne Biuro Antyko- 
rupcyjne, Generalnemu Inspektorowi nie przysługują uprawnienia określone w art. 12 pkt 2, 
art. 14 pkt 1 i 3-5 oraz w art. 15-18”. Por. A. Drozd, Ustawa, s. 288-297. 
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cych do kościoła lub innego związku wyznaniowego, o uregulowanej 
sytuacji prawnej i są przetwarzane na potrzeby tego kościoła lub innego 
związku wyznaniowego. Zwolnienie wynikające z art. 43 ust. 1 pkt 3, 
zgodnie z instrukcją dotyczącą ochrony danych osobowych, obejmu- 
je np. zbiory danych darczyńców pozostających członkami Kościoła 
katolickiego, księży, kanoników, biskupów, członków instytutów życia 
konsekrowanego i stowarzyszeń życia apostolskiego, uczniów szkół 
katolickich, osób nieuczestniczących w życiu liturgicznym Kościoła 
oraz osób ochrzczonych”. Do zbiorów, które zgodnie z art. 40 ustawy 
o ochronie danych osobowych podlegają obowiązkowi rejestracji, 
zaliczono w instrukcji zbiory danych osobowych m.in.: mieszkańców 
domów opieki społecznej prowadzonych przez zgromadzenia zakon- 
ne, zbiory danych darczyńców nienależących do Kościoła katolickiego 
oraz osób, którym udzielana jest pomoc lub wsparcie, w tym ewiden- 
cję bezdomnych korzystających z noclegowni prowadzonych przez 
Caritas”. Jak zatem wynika z postanowień ustawy i instrukcji, zwolnie- 
nie z obowiązku rejestracji zbiorów danych dotyczących kościołów 
i innych związków wyznaniowych nie ma charakteru bezwzględnego 
i zależy od spełnienia trzech warunków: statusu kościoła lub innego 
związku wyznaniowego (zwolnione z obowiązku rejestracji są zbiory 
danych osób należących do kościoła lub innego związku wyznaniowe- 
go o uregulowanej sytuacji prawnej), przynależności osób do danego 
kościoła lub innego związku wyznaniowego (zwolnione z obowiązku 
rejestracji są wyłącznie zbiory zawierające dane osobowe osób należą- 
cych do kościoła lub innego związku wyznaniowego) oraz charakteru 
zbioru (zwolnione z obowiązku rejestracji są wyłącznie zbiory przetwa- 
rzane na potrzeby kościoła lub innego związku wyznaniowego)**. 


32 Por. pytanie nr 2 Instrukcji Ochrona danych osobowych w działalności Kościoła 
Katolickiego w Polsce. 

33 Por. tamże. 

34 Por. P. Barta, P. Litwiński, Ustawa, s. 405. 
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5. KOMPETENCJE KONTROLNE I NADZORCZE GIODO 
A PRAWA PODMIOTÓW DANYCH 


Jak zostało wspomniane wyżej, różnice w zakresie ochrony danych 
osobowych podmiotów danych dotyczą m.in. ograniczenia kompeten- 
cji Generalnego Inspektora Ochrony Danych Osobowych do kontro- 
li przetwarzania danych przez rejestrację zbiorów. Na podstawie art. 
43 ust. 2 ustawy zostało także znacznie ograniczone uprawnienie 
Generalnego Inspektora do kontroli przetwarzania danych osobowych 
przez kościoły i inne związki wyznaniowe o uregulowanej sytuacji 
prawnej. Wyłączenie to zostało potwierdzone w jednej z odpowiedzi 
GIODO załączonej do instrukcji dotyczącej ochrony danych osobo- 
wych w Kościele Katolickim: ,,Generalnemu Inspektorowi Danych 
Osobowych nie przysługują uprawnienia w postaci wydawania decyzji 
administracyjnych, przeprowadzania czynności kontrolnych, wglądu 
do dokumentów oraz wstępu do pomieszczeń, w których przetwarzane 
są przez Kościół dane osobowe w odniesieniu do zbiorów dotyczących 
osób należących do Kościoła i przetwarzanych na jego potrzeby”*. 
Generalny Inspektor nie ma zatem możliwości realizacji swoich upraw- 
nień kontrolnych wynikających z art. 12 pkt 2, art. 14 pkt 1 i 3-5 oraz 
art. 15-185, co może budzić wątpliwości, zwłaszcza w sytuacji przetwa- 
rzania przez kościoły i inne związki wyznaniowe danych osób do nich 
nienależących”. A contrario, GIODO ma możliwość realizacji zadań 
wynikających z art. 12 pkt 1 ustawy (kontrola zgodności przetwarzania 


3 Pytanie nr 8 Instrukcji Ochrona danych osobowych w działalności Kościoła Katolic- 
kiego w Polsce. 

36 Z art. 12 pkt 2 ustawy o ochronie danych osobowych wynika prawo rozpatrywa- 
nia skarg i wydawania decyzji, natomiast z art. 14 prawo wstępu do pomieszczeń w celu 
przeprowadzenia kontroli zbiorów danych, prawo wglądu w dokumenty i dane oraz sporzą- 
dzania z nich kopii, przeprowadzania oględzin urządzeń, nośników oraz systemów infor- 
matycznych służących do przetwarzania danych osobowych a także sporządzanie ekspertyz 
i opinii. 

37 Por. E. Kulesza, Prawo do ochrony danych osobowych — ustawowe ograniczanie jego 
zakresu, w: Dylematy praw człowieka, red. T. Gardocka, J. Sobczak, Toruń 2009, s. 175-176. 
Na problem przetwarzania danych osobowych osób niebędących członkami danego kościoła 
lub innego związku wyznaniowego zwrócili uwagę A. Mezglewski, H. Misztal, P. Stanisz, 
Prawo wyznaniowe, Warszawa 2006, s. 169-170. 
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danych osobowych z przepisami o ochronie danych osobowych) oraz 
art. 14 pkt 2 (żądanie złożenia pisemnych lub ustnych wyjaśnień oraz 
wezwanie i przesłuchiwanie osoby w zakresie niezbędnym do ustale- 
nia stanu faktycznego). Uprawnienie wynikające z art. 12 pkt 1 odnosi 
się do przetwarzania danych osobowych w zbiorach danych, zbiorach 
ewidencyjnych lub w celu utworzenia jednego z tych zbiorów**. Ze 
względu na problematykę przetwarzania danych osobowych przez 
kościoły i inne związki wyznaniowe, których status w Rzeczypospo- 
litej Polskiej określa konstytucyjna zasada autonomii i niezależności 
należy odnotować, iż uprawnienia kontrolne Generalnego Inspektora 
w tym zakresie obejmują także „przestrzeganie aktów o charakterze 
wewnętrznym, przyjętych przez administratora danych, a dotyczących 
np. polityki bezpieczeństwa, instrukcji zarządzania systemem infor- 
matycznym czy też ustalonego przez administratora danych regulami- 
nu udzielania informacji na podstawie art. 32 i 33**. A. Mezglewski 
zwrócił także uwagę, iż konsekwencją ograniczeń uprawnień kontro- 
Inych Generalnego Inspektora „jest również wyłączenie stosowania 
innych przepisów ustawy, dotyczących procedur kontrolnych oraz 
przepisów wskazujących na możliwość zastosowania określonych 
środków prawnych, w przypadku stwierdzenia naruszenia przepi- 
sów o ochronie danych osobowych. Wyłączona jest zatem możliwość 
zarówno żądania wszczęcia postępowania dyscyplinarnego przeciwko 
osobom winnym uchybień, jak i nakazania w drodze decyzji admini- 
stracyjnej przywrócenia stanu zgodnego prawem”. 

Brak pełnego zakresu kontrolnych środków prawnych rekompen- 
suje zatem możliwość występowania przez GIODO o wyjaśnienie, 
a także sygnalizowania nieprawidłowości oraz ewentualnie informo- 
wania o popełnieniu przestępstwa. 


38 Wyjątkiem wynikającym z art. 2 ust. 3 jest przetwarzanie danych osobowych 
w zbiorach danych, które są sporządzane doraźnie, wyłącznie ze względów technicznych, 
szkoleniowych lub w związku z dydaktyką w szkołach wyższych, a po ich wykorzystaniu 
niezwłocznie usuwanych albo poddanych anonimizacji. 

3° A. Drozd, Ustawa, s. 95. 

# A, Mezglewski, Działalność związków wyznaniowych a ochrona danych osobowych, 
„Studia z Prawa Wyznaniowego” 2007, nr 10, s. 11. 
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Przewidziane przez ustawodawcę ograniczenie kompetencji kontro- 
Inych Generalnego Inspektora jest niewątpliwym potwierdzeniem 
autonomii kościołów i innych związków wyznaniowych w zakresie 
przetwarzania danych osobowych, podmiotów będących ich człon- 
kami. Zgodzić należy się z poglądem wyrażonym przez E. Kuleszę, 
iż sytuacja prawna kościołów i innych związków wyznaniowych 
w związku z wyłączeniem kompetencji kontrolnych i nadzorczych 
Generalnego Inspektora jest szczególna, gdy weźmie się pod uwagę 
przepisy ustawy w tym zakresie w odniesieniu do stowarzyszeń, funda- 
cji i innych niezarobkowych organizacji lub instytucji o celach religij- 
nych, których — podobnie jak kościołów i innych związków wyzna- 
niowych — dotyczy art. 27 ust. 2 pkt 4 ustawy. Wobec tych podmiotów 
Generalny Inspektor ma pełnię uprawnień kontrolnych i nadzorczych 
zawartych w ustawie”. 

Zróżnicowanie kompetencji kontrolnych GIODO prowadzi zatem 
w konsekwencji do pozbawienia określonych w ustawie kategorii 
podmiotów danych gwarancji zachowania ich praw, co jest zadaniem 
ustawowego organu ochrony danych. 


6. UWAGI SYNTETYZUJĄCE 


Prawa podmiotów danych sformułowane w Konstytucji Rzeczypo- 
spolitej Polskiej z dnia 2 kwietnia 1997 r. oraz w ustawie z dnia 29 
sierpnia 1997 r. o ochronie danych osobowych podlegają ogranicze- 
niom ze względu na przetwarzanie danych osobowych dotyczących 
przekonań religijnych i przynależności wyznaniowej. Do najważniej- 
szych ograniczeń, których podstawę stanowią: konstytucyjna zasada 
autonomii i niezależności kościołów i innych związków wyznaniowych 
(art. 25 ust. 3) oraz ustawowe wyłączenie zakazu przetwarzania danych 
szczególnie chronionych przez kościoły i inne związki wyznaniowe ze 
względu na wykonywanie przez nie statutowych zadań (art. 27 ust. 2), 
należy zaliczyć zgodę ustawodawcy na przetwarzanie danych szcze- 
gólnie chronionych przez kościoły i inne związki wyznaniowe oraz 


4! Por. E. Kulesza, Ochrona, s. 18. 
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uchylenie obowiązku rejestracji zbiorów danych przez Generalnego 
Inspektora Danych Osobowych i rezygnację z podstawowych upraw- 
nień kontrolnych i nadzorczych w stosunku do takich zbiorów danych. 

Istotne zasady dotyczące przetwarzania danych osobowych przez 
Kościół katolicki oraz sytuacji prawnej podmiotów danych zawierają 
przepisy prawa kanonicznego, czego potwierdzeniem są postanowie- 
nia instrukcji „Ochrona danych osobowych w działalności Kościoła 
Katolickiego”*. 


LIMITATIONS OF INDIVIDUAL RIGHTS ARISING FROM THE PROCESSING 
OF PERSONAL DATA REVEALING RELIGIOUS BELIEFS AND RELIGIOUS 
DENOMINATION 


Summary 


The right of personal data protection is regarded to be one of the basic 
guarantees of the individual’s status in contemporary democratic societies. Art. 
51. of the Constitution of the Republic of Poland of 2 April 1997 indicates that 
this right comprises the basic rights of personal data subjects: an individual’s 
freedom from disclosing information concerning his person (Art. 51 Sect. 1), 
the right granted to every Polish citizen of access to official documents and 
data collections concerning himself (Art. 51, Sect. 3), the right to demand 
the correction or deletion of untrue or incomplete information, or informa- 
tion acquired by means contrary to statute (Art 51, Sect. 4). The rights of data 
subjects are not unconditional and they are limited based on constitutional 
and statutory premises. The premises that restrict the protection of personal 
data include, among others, the processing of personal data revealing religious 
beliefs and denomination, which, under Art. 27 of the Act on the Protection of 
Personal Data of 29 August 1997, require special protection (being particularly 
sensitive). The rights of data subjects are limited by allowing churches and 


*2 Zagadnienie to jest przedmiotem innego opracowania tego samego autora. Na temat 
ochrony danych osobowych w praktyce oraz prawie wewnętrznym Kościoła katolickiego 
pisał A. Mezglewski, Działalność, s. 15-19. Prawo do prywatności w prawie kanonicznym 
jest natomiast przedmiotem rozważań m.in. P. Majera, Ochrona prywatności w kanonicznym 
porządku prawnym, w: Ochrona danych osobowych i prawo do prywatności w Kościele, red. 
P. Majer, Kraków 2002, s. 83-123; 
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other religious unions to process the data, by lack of an obligation to register 
data collections including any such data, and by significant limitation of the 
controlling and supervisory competences of the Inspector General for Personal 
Data Protection (GIODO). 


Translated by Paweł Sobczyk 


